PT-2026-69480 · Jenkins · Jenkins
CVSS v4.0
9.4
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Jenkins Project Jenkins versões anteriores a LTS 2.555.3
Description
Uma correção incompleta permite que um invasor remoto autenticado com permissão Item/Configure leia arquivos arbitrários no sistema de arquivos do controlador Jenkins. O problema ocorre porque a função
untarFrom() valida os destinos de links simbólicos durante a extração de arquivos tar em FilePath.java, mas não valida os alvos dos links simbólicos. Um link simbólico localizado dentro do workspace pode apontar para caminhos arbitrários fora dele, permitindo a divulgação de arquivos sensíveis legíveis pelo usuário do processo Jenkins, como secrets/master.key, credentials.xml e outros arquivos de configuração. A exploração pode ocorrer se um administrador apontar um instalador de ferramentas, como DownloadFromUrlInstaller ou ZipExtractionInstaller, para uma URL controlada por um invasor. Subsequentemente, uma requisição ao endpoint '/job/{name}/build' extrai o arquivo tar malicioso e planta links simbólicos no cache de ferramentas. Dados sensíveis são então expostos através dos endpoints '/job/{name}/lastBuild/consoleText' ou '/job/{name}/ws/{file}', revelando potencialmente arquivos como /etc/passwd.Recommendations
Atualize o Jenkins Project Jenkins para uma versão posterior à LTS 2.555.3.
Exploit
Correção
Link Following
Incomplete List of Disallowed Inputs
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jenkins